Die Schwachstellenprüfung scannt Ihre Infrastruktur kontinuierlich und automatisiert in die Breite und priorisiert die Befunde nach realem Risiko (CISA KEV), während der Penetrationstest in die Tiefe geht und versucht, eine Schwachstelle wie ein echter Angreifer auszunutzen.
Beide Ansätze sind wertvoll und ergänzen sich, aber sie beantworten unterschiedliche Fragen. Der Scan fragt „wo könnte es schwach sein“; der Pentest fragt „lässt sich das wirklich ausnutzen“.
| KRITERIUM | Schwachstellenprüfung (Scan) | Penetrationstests |
|---|---|---|
| Ziel | Bekannte Schwächen auflisten und priorisieren | Eine Schwäche ausnutzen und die Auswirkung nachweisen |
| Methode | Automatisiertes Scannen | Manuell + automatisiert, mit Exploit |
| Abdeckung | Breit — viele Systeme | Tief — ausgewählte Ziele |
| Häufigkeit | Kontinuierlich / regelmäßig | Gelegentlich (z. B. quartalsweise, jährlich) |
| Ergebnis | Eine priorisierte Liste mit Empfehlungen | Ein nachgewiesener Befund mit Schritten und Retest |
| Fehlalarme | Möglich — erfordern eine Prüfung | Durch Ausnutzung verifiziert |
Eine Liste von tausend Schwachstellen ist nutzlos, wenn Sie nicht wissen, welche Sie zuerst beheben sollen. Aegis priorisiert danach, ob eine Schwachstelle tatsächlich in Angriffen ausgenutzt wird.
Regelmäßige Prüfung von Diensten, Anwendungen und Konfigurationen statt einer einmaligen Momentaufnahme.
Bekannte Schwachstellen, priorisiert danach, ob sie tatsächlich in Angriffen ausgenutzt werden.
Eine messbare Bewertung von 0–100 zeigt, wie exponiert Sie sind und wo Sie am schwächsten sind.
Für jeden Befund ein klarer nächster Schritt — was, wo und warum zu beheben ist.
Sie sehen, ob sich der Zustand verbessert und wie schnell Sie Schwachstellen schließen.
Eine Schwachstelle, die mit der Erkennung verknüpft ist — wenn genau Ihr Schwachpunkt angegriffen wird, wissen Sie es sofort.
Aggregierte, anonymisierte und illustrativ gerundete Produktionskennzahlen.
Eine Schwachstelle ist eine Schwäche in Software oder Konfiguration, die ein Angreifer ausnutzen kann. Bekannte Schwachstellen erhalten eine CVE-Kennung (z. B. CVE-2024-12345), damit man eindeutig über sie sprechen kann.
Aegis kombiniert diese Signale, sodass Sie sich zuerst mit dem befassen, was heute wirklich gefährlich ist, und nicht nur mit der höchsten CVSS-Zahl. Durch Scans gefundene Schwachstellen werden verknüpft mit SIEM-Erkennung und weisen es bei Bedarf nach durch Penetrationstests.
Starten wir eine Schwachstellenbewertung in Ihrem Umfang und zeigen die priorisierte Liste: Was ist heute gefährlich und was zuerst zu beheben.